ВУЗ: Не указан

Категория: Не указан

Дисциплина: Не указана

Добавлен: 25.11.2019

Просмотров: 653

Скачиваний: 4

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
background image

4. Заверение контента

Для доказывания многих преступлений и правонарушений необходи

мо доказать распространение или обнародование некоторой информа
ции. Возбуждение межнациональной розни, клевета, пропаганда нарко
тиков, распространение порнографии, нарушение авторских прав – в
состав этих и других преступлений входит такое действие, как распрост
ранение информации или произведения. Разумеется, в данной книге
речь пойдет только о распространении через компьютерные сети, прежде
всего Интернет.

Как доказать факт наличия определенной информации в сети в опре

деленный период времени, а также ее общедоступность? Как установить
лицо, разместившее информацию, и доказать этот факт?

Сложности в доказательстве таких фактов суть следующие:

невозможно произвести непосредственный осмотр размещенной ин
формации (произведения), поскольку видеть можно лишь изображе
ние на экране, возникшее вследствие сложных и не контролируемых
процессов передачи, и преобразования изначально размещенной ин
формации;

подавляющее большинство вебстраниц – динамические, их контент
зависит от времени, местоположения пользователя, его браузера, ряда
случайных факторов;

доступ к информации в Сети производится через посредство множест

ва технических средств, о большинстве из которых не известно ниче
го определенного;

во многих случаях доступ производится в интерактивном режиме, то
есть для получения информации требуется проявление инициативы
со стороны пользователя;

существует много способов ввести в заблуждение пользователя, прос

матривающего информацию, – относительно самого факта размеще
ния информации, ее содержания, адреса, времени;

размещенную информацию в ряде случаев довольно просто и быстро
убрать либо она уничтожается сама с течением времени;

Интернет рассматривается многими как некая область особенной сво

боды или экстерриториальная зона, поэтому там существует много
средств и возможностей для анонимизации, сокрытия следов, круго
вой поруки;

существующие процессуальные нормы рассчитаны были исключи

тельно на офлайновые* документы и доказательства, в них редко учте
ны технические особенности компьютерных сетей.

231

Заверение контента


background image

распечатка вебстраниц через браузер*;

распечатка + рапорт сотрудника милиции;

осмотр вебсайта следователем с понятыми;

такой же осмотр, но с участием специалиста;

ответ оператора связи (провайдера) на запрос о содержимом сайта;

экспертиза;

нотариальное удостоверение (осмотр сайта нотариусом).

Каждый из способов небезупречен. Хотя браузер и вся система WWW

ориентированы на неподготовленных лиц, все же специальные знания
требуются для того, чтобы убедиться в отсутствии ошибок и намеренных
фальсификаций. Поэтому без участия специалиста корректность резуль
тата не гарантирована. Применение же экспертизы вроде бы избавляет от
возможных ошибок. Но вызывает сомнение тот факт, что объект экспер
тизы (вебстраница, вебсервер) находится не в распоряжении эксперта,
а довольно далеко от него.

Просмотр

Цепочка преобразования информации на пути ее от сервера к пользо

вателю дается следующей схемой: 

Разумеется, информация при прохождении указанной цепочки пре

терпевает значительные изменения. Они касаются не только ее формы
представления, но и содержания. Преобразования формы в этой цепочке
настолько многочисленны и многовариантны, что описать их все не
представляется возможным. Постараемся упомянуть хотя бы те преобра
зования, которые затрагивают содержание информации.

Динамические вебстраницы

В самом начале эры WWW, в первой половине 1990х, вебстраница бы

ла эквивалентна файлу на диске вебсервера. То есть, например, при запро
се пользователем вебстраницы

«http://example.com/folder/page.html»

сервер, расположенный по адресу 

«example.com»

, брал с локального

диска из директории 

«folder»

файл 

«page.html»

и отправлял его содер

жимое пользователю, лишь добавив в начало служебный заголовок. Та
кие HTMLстраницы называются статическими.

Затем появились динамические вебстраницы. По запросу пользова

теля вебсервер не просто берет определенный файл, а исполняет более
сложную последовательность действий. Из файла или группы файлов или

233

Заверение контента

Методы фиксации доказательств тем не менее существуют. Рассмот

рим наиболее распространенные методы размещения информации в Се
ти и укажем для каждого из случаев его особенности и приемлемые мето
ды фиксации.

Размещение на вебсайте

В простейшем случае размещение на вебсайте сводится к помеще

нию файла в соответствующую директорию на сервере.

В более сложных случаях для размещения информации могут потре

боваться также следующие действия:

регистрация или приобретение доменного имени*, настройка DNS

серверов* для него;

установка и запуск вебсервера*;

приобретение услуги провайдера по организации и поддержанию веб

сервера (хостинг* или колокация*);

настройка вебсервера;

создание или модификация исходного кода* вебстраницы на языке

HTML, PHP и др.;

создание или модификация CGIскриптов* для поддержания работы
вебсайта;

создание или заказ художественного оформления (дизайна) вебсайта;

настройка аутентификации и авторизации на вебсайте;

сообщение какимлибо способом адреса (URL) размещенного файла
или соответствующей вебстраницы заинтересованным лицам, рекла
мирование такого адреса;

отслеживание работы вебсайта, его статистики посещений, трафика,

количества скачиваний размещенной информации, отзывов посети
телей и т.д.;

обновление, актуализация размещенной информации;

удаление или блокирование размещенной информации.

Каждое из указанных действий оставляет «цифровые» следы. Чем

больше таких действий совершал злоумышленник, тем легче его иденти
фицировать и впоследствии доказать его вину.

Как видно, следы могут быть достаточно многочисленными. Впро

чем, в данной главе речь идет не о поиске и изобличении лица, размес
тившего информацию, а о доказательстве наличия в Сети самой этой ин
формации.

Практика

В российской практике применялись следующие способы удостовере

ния содержимого вебсайта для судебных целей:

232

Н.Н. Федотов

Форензика – компьютерная криминалистика

информация на диске сервера – вебсервер – 

браузер – изображение на экране


background image

Адресация

Кроме изменений, связанных с передачей размещенной информации

от сервера к пользователю, следует также упомянуть о возможных проб
лемах, связанных с адресацией.

Утверждение «В Интернете по такомуто адресу (URL) размещена та

каято информация» не всегда четко и однозначно задает место размеще
ния этой информации.

В URL [28], как правило, используется доменное имя*. Оно является

средством адресации. Распространено мнение, что каждому доменному
имени соответствует определенный IPадрес. Браузер получает доменное
имя, затем при помощи DNS* разрешает его в IPадрес и обращается к
сайту по этому IPадресу. Это верно лишь в первом приближении. На са
мом деле адресация эта, вопервых, не статична, а вовторых, не всегда
однозначна. Кроме того, пользователь может быть перенаправлен на
иной вебсервер в зависимости от разных обстоятельств. Для иллюстра
ции приведем два примера.

В первом примере показывается динамическое разрешение домен

ного имени в IPадрес, так называемый механизм «Round robin DNS».
При разрешении доменного имени «cnn.com» на несколько сделанных
подряд запросов возвращаются восемь различных IPадресов, причем в
разной последовательности:

fnn@home$>host cnn.com

cnn.com has address 64.236.16.20

cnn.com has address 64.236.16.52

cnn.com has address 64.236.16.84

cnn.com has address 64.236.16.116

cnn.com has address 64.236.24.12

cnn.com has address 64.236.24.20

cnn.com has address 64.236.24.28

cnn.com has address 64.236.29.120

cnn.com mail is handled by 10 atlmail3.turner.com

cnn.com mail is handled by 10 atlmail5.turner.com

cnn.com mail is handled by 20 nycmail2.turner.com

cnn.com mail is handled by 30 nycmail1.turner.com

fnn@home$>host cnn.com

cnn.com has address 64.236.29.120

cnn.com has address 64.236.16.20

cnn.com has address 64.236.16.52

cnn.com has address 64.236.16.84

cnn.com has address 64.236.16.116

cnn.com has address 64.236.24.12

cnn.com has address 64.236.24.20

cnn.com has address 64.236.24.28

cnn.com mail is handled by 10 atlmail5.turner.com

cnn.com mail is handled by 20 nycmail2.turner.com

cnn.com mail is handled by 30 nycmail1.turner.com

235

Заверение контента

из базы данных вебсервер выбирает не просто HTMLкод, а программу.
Затем эта программа исполняется, а результат ее исполнения отображает
ся браузером пользователя. Причем исполнение программы может про
изводиться: (а) вебсервером или одним из его модулей; (б) внешней
программой на стороне вебсервера; (в) браузером пользователя или од
ним из его модулей; (г) внешней программой на стороне пользователя.
Понятно, что вид динамической вебстраницы будет зависеть от многих
факторов, в том числе от конфигурации ПО на стороне пользователя. В
настоящее время практически все вебстраницы в Интернете – динами
ческие.

Особенности браузера

Следует принимать во внимание, что передаваемый от вебсервера к

браузеру код (HTMLкод с различными включениями) не воспринимает
ся человеком непосредственно. Этот код – лишь набор команд браузеру
по генерации изображения, которое уже воспринимается человеком, а
следовательно, может вызывать какиелибо правовые последствия. Хотя
HTML и другие используемые на вебстраницах языки стандартизованы
[30, 72], один и тот же код может интерпретироваться поразному в раз
ных условиях. Отличия в интерпретации (представлении) одного и того
же кода разными браузерами, как правило, невелики. Некоторые мелочи
и нюансы в стандартах не описаны. Некоторые браузеры немного откло
няются от стандартов или имеют собственные расширения к стандарти
зованному формату. Все это не может привести к принципиальным отли
чиям во внешнем виде страницы.

Но есть моменты, которые могут привести к принципиальным, то

есть содержательным отличиям. Это прежде всего включенные в
HTMLкод программы на других языках или объекты, отображаемые
другими, внешними приложениями. Получив в составе вебстраницы
такой объект, браузер пытается найти и загрузить модуль либо внеш
нее приложение для выполнения такого кода и отображения результа
тов. Такие внешние (по отношению к браузеру) модули и приложения
значительно менее стандартизированы и могут показывать пользова
телю существенно отличающиеся изображения или не показывать ни
чего, если соответствующего модуля или внешнего приложения не
нашлось.

Поэтому, фиксируя вид вебстраницы, следует установить, каким

именно браузером формируется это изображение и отметить в протоколе
версию браузера. Еще более важно установить, только ли браузер форми
рует изображение на экране, участвуют ли в этом иные модули или внеш
ние программы, а если участвуют, то какие именно.

234

Н.Н. Федотов

Форензика – компьютерная криминалистика


background image

При совершенно одинаковом запросе в первом случае пользователь

был перенаправлен на вебсайт 

«www.google.ru»

, во втором случае – на

вебсайт 

«www.google.de»

. Содержимое этих сайтов существенно разли

чается. И не только языком.

Понятно, что контент* одного и того же вебсайта (на взгляд одного и

того же пользователя) может зависеть от времени суток, от просматрива
ющего сайт пользователя, от некоторых случайных факторов.

Размещение в телеконференции (newsgroup)

Телеконференции* представляют собой систему серверов, объединен

ных между собой протоколом NNTP [53] и содержащих примерно один и
тот же контент. Контент представляет собой множество сообщений (обыч
но коротких), организованных в группы с иерархической структурой имен
[54]. Сообщения – короткоживущие, каждое из них, появившись на любом
из серверов, за короткое время (минуты) распространяется по всем осталь
ным, а через несколько дней устаревает и автоматически удаляется. Поль
зователь может подключиться по тому же протоколу NNTP к любому из
серверов и получить с него все или только интересующие группы и отдель
ные сообщения, а также опубликовать свое сообщение.

237

Заверение контента

cnn.com mail is handled by 10 atlmail3.turner.com

fnn@home$>host cnn.com

cnn.com has address 64.236.24.28

cnn.com has address 64.236.29.120

cnn.com has address 64.236.16.20

cnn.com has address 64.236.16.52

cnn.com has address 64.236.16.84

cnn.com has address 64.236.16.116

cnn.com has address 64.236.24.12

cnn.com has address 64.236.24.20

cnn.com mail is handled by 10 atlmail3.turner.com

cnn.com mail is handled by 10 atlmail5.turner.com

cnn.com mail is handled by 20 nycmail2.turner.com

cnn.com mail is handled by 30 nycmail1.turner.com

Вебсайт cnn.com обслуживается сразу несколькими серверами. При

разрешении доменного имени DNSсервер выдает сразу восемь различ
ных IPадресов. Браузер может выбрать любой из них, но обычно выби
рается первый. Выдавая IPадреса в разном порядке, DNSсервер пыта
ется равномерно распределить нагрузку на эти сервера.

В данном случае все сервера, обслуживающие вебсайт, имеют одина

ковый контент* (информационное наполнение). Но могли бы иметь раз
ный.

Второй пример показывает зависимость видимой вебстраницы от IP

адреса пользователя. Автор запросил одну и ту же вебстраницу

«www.google.com»

с двух различных компьютеров. У первого из них IP

адрес зарегистрирован за российским провайдером, у второго – за немец
ким. Ответы вебсервера были различными.

bash2.05b$ lynx noredir source www.google.com

<HTML><HEAD><meta httpequiv="contenttype" content="text/html;charset=utf

8">

<TITLE>302 Moved</TITLE></HEAD><BODY>

<H1>302 Moved</H1>

The document has moved

<A HREF="http://www.google.ru/">here</A>.

</BODY></HTML>

fnn@home$>lynx noredir source www.google.com

<HTML><HEAD><meta httpequiv="contenttype" content="text/html;charset=utf

8">

<TITLE>302 Moved</TITLE></HEAD><BODY>

<H1>302 Moved</H1>

The document has moved

<A HREF= "http://www.google.de/">here</A>.

</BODY></HTML>

236

Н.Н. Федотов

Форензика – компьютерная криминалистика

Ньюсридер. Слева расположен список групп (телеконференций), на которые

подписан пользователь, справа вверху – список доступных сообщений в выбран

ной телеконференции, справа внизу – выбранное сообщение


background image

MRK&J]"L%#5AP#)9#<'[JK):,'ZXT>V@0L'AE[.`X55T^EF9TSOC]7TYP#\

AK7>I])9I6A/HR/,<TW+CV6>BAF=25+:+U,=:[2@3/__9

end

http://www.USENETHOST.com 100% Uncensored, 100% Anonymous,  5$/month  Only!

Первый служебный заголовок 

«Path»

указывает все ньюссервера, че

рез которые это сообщение было передано (справа налево, разделенные
восклицательным знаком). Видно, что публикация сообщения произве
дена через сервер 

news.usenethost.com

, об этом же свидетельствуют за

головок 

«MessageID»

и подпись в последней строке сообщения. Ника

ких идентификационных данных пользователя не указано; правда, в поле
«From» стоит адрес электронной почты, но это поле заполняется пользо
вателем по собственному усмотрению и не проверяется.

В самом сообщении, как видно, кроме последней строчки с автомати

ческой подписью содержится лишь изображение в формате JPEG, коди
рованное по алгоритму UUENCODE. В телеконференциях для кодирова
ния бинарных данных (протокол NNTP умеет передавать только текст)
применяются два алгоритма: «UUENCODE» и «yEnc» [W19]. Первый ис
пользуется еще с 1970х, второй введен относительно недавно, в 2001м.

Для удостоверения наличия определенного контента в телеконферен

циях можно использовать один из способов, рекомендуемых в предыду
щей главе «Размещение на вебсайте», то есть провести осмотр, нотари
альный осмотр или экспертизу. Для проведения осмотра или экспертизы
придется подключиться к любому из ньюссерверов, совсем не обяза
тельно к тому же самому, на котором сообщение было впервые обнаруже
но. Их контент различается между собой лишь постольку, поскольку раз
личается время хранения сообщений на разных серверах.

Бывают анонимные NNTPсервера, владельцы которых утверждают,

что не ведут логов, и этим стараются привлечь подписчиков.

Чтобы установить источник конкретного сообщения в телеконферен

цию, надо предпринять следующие действия:

Получить само сообщение со всеми служебными заголовками. Эти за

головки обычно не показываются программой просмотра (ньюсриде
ром*), чтобы их увидеть, надо специально включить соответствующий
режим. Как это сделать, зависит от типа ньюсридера.

По заголовкам установить, через какой сервер это сообщение было

введено. Заголовок может быть и подложным, если источник предп
ринимал специальные меры для сохранения анонимности. Для на
дежности можно получить то же сообщение через несколько ньюс
серверов и сравнить их заголовки.

Обратиться к администратору того сервера, через который сообщение

239

Заверение контента

Вследствие особенностей используемого протокола, система телекон

ференций дает относительную анонимность пользователя. Возможно,
изза этого в телеконференциях присутствует значительное количество
незаконного и сомнительного контента* – порнографии, контрафактной
музыки. Правда, «тяжелый» контент для телеконференций неудобен.
Например, фотография объемом 2050 кбайт вполне помещается в одно
сообщение. Музыкальное произведение в формате MP3 объемом 45
Мбайт должно быть разделено на несколько сообщений. Чем больше со
общений, тем труднее потом «читателю» собрать вместе исходный файл.
Поэтому произведения большого объема, порядка десятков мегабайт и
свыше, в телеконференциях не публикуются.

Из служебных заголовков сообщения телеконференции можно устано

вить, через какой сервер этой системы (они обычно именуются ньюссер
верами или NNTPсерверами) сообщение было опубликовано. IPадрес
пользователя, опубликовавшего сообщение, в заголовках обычно не фик
сируется. Системы аутентификации и авторизации в протоколе NNTP не
предусмотрено, только ограничения на основании IPадреса. Логи, в ко
торых фиксируется, какой пользователь какое сообщение прочитал или
опубликовал, серверами ведутся, но далеко не всегда. А когда ведутся, их
объем редко позволяет хранить историю более чем за несколько суток.

Ниже приведен пример исходного кода сообщения в телеконференцию

со всеми служебными заголовками (часть строк в середине пропущена).

Path:

newsfeed.rtcomm.ru!newsfeed.gamma.ru!Gamma.RU!newscon06.news.prodigy.net!pro

digy.net!border1.nntp.dca.giganews.com!nntp.giganews.com!nx01.iad01.new

shosting.com!newshosting.com!post01.iad01!news.usenethost.com!notformail

From: «BGirl» <wacu28jd@msn.com>

Newsgroups: alt.bainaries.pictures.lolita.fucking

Subject: I filmed myself and want to find another sexy young girl to have

sex fun 00000029.jpg

XPriority: 3

XMSMailPriority: Normal

Date: Thu, 14 Dec 2006 05:19:27

Lines: 848

MessageID: <457fdd83$0$29368$5ec1c3@news.usenethost.com>

Organization: usenethost

XComplaintsTo: abuse@removethisusenethost.com

Xref: newsfeed.rtcomm.ru alt.bainaries.pictures.lolita.fucking:21155

begin 664 47100000029.jpg

M_]C_X``02D9)1@`!`0```0`!``#_VP!#``,"`@,"`@,#`P,$`P,$!0@%!00$

M!0H'!P8(#`H,#`L*"PL#A(0#0X1#@L+$!80$1,4%145#`\7&!84&!(4%13_

MVP!#`0,$!`4$!0D%!0D4#0L%!04%!04%!04%!04%!04%!04%!04%!04%!04

M%!04%!04%!04%!04%!04%!04%!04%!3_P``1"`'@`H`#`2(``A$!`Q$!_\0`

M'0```04!`0$!````````````!`(#!08'`0`("?_$`%`0``$#`P,"!0("!P0&

...

238

Н.Н. Федотов

Форензика – компьютерная криминалистика